CISO не может обещать прежнюю защиту после сокращения бюджет

Представим, что бюджет информационной безопасности нужно уменьшить на 20%.

Самое очевидное решение — сократить каждое направление на одинаковый процент.

SOC уменьшает лицензии и штат. AppSec снижает объём проверок. GRC откладывает проекты. IAM сокращает покрытие. Архитектура переносит инициативы.

Финансовая цель достигнута.

Но защищённость может снизиться значительно больше, чем на 20%.

Причина проста: контроли ИБ не работают изолированно. Они формируют защитные цепочки.

Для противодействия компрометации привилегированной учётной записи недостаточно приобрести PAM. Нужны актуальные сведения об идентичностях, корректные права, журналирование, обнаружение аномалий, расследование и возможность быстро отозвать доступ.

Если удалить одно звено, остальные могут продолжить потреблять бюджет, но перестать обеспечивать ожидаемый результат.

Поэтому я не считаю правильным начинать секвестр с вопроса:

Как распределить сокращение между подразделениями?

Сначала нужно определить:

Какие сценарии риска компания больше не сможет контролировать на прежнем уровне?

После этого расходы можно разделить на четыре категории:

stop — дублирующие продукты, неиспользуемые лицензии, бессрочные пилоты и отчётность без управленческой ценности;

reduce — уменьшение покрытия, частоты и SLA для менее критичного scope;

preserve — минимальные возможности управления активами, идентичностями, мониторингом, реагированием и восстановлением;

invest — небольшие вложения в данные, автоматизацию и интеграции, повышающие эффективность всей программы.

При этом нельзя забывать о стоимости вывода продукта из эксплуатации.

Миграция данных, изменение интеграций, расторжение договоров и ручное замещение функций иногда съедают большую часть ожидаемой экономии.

Отдельная проблема — замена автоматизации ручными процедурами.

Она может быть оправдана временно. Но без срока и владельца быстро превращается в operational debt: контроль выполняется всё реже, зависит от конкретного сотрудника и постепенно становится формальностью.

Моя позиция проста.

CISO не обязан доказывать, что каждый существующий инструмент критичен.

Но он не должен обещать сохранить прежний уровень защиты после существенного сокращения людей, технологий или покрытия.

Его задача — показать: - какой контроль меняется; - какой сценарий риска усиливается; - какой бизнес-процесс может пострадать; - какие альтернативы остаются; - кто принимает риск; - когда решение будет пересмотрено.

ИБ становится бизнес-партнёром не тогда, когда бесконечно защищает собственный бюджет.

Она становится им тогда, когда позволяет руководству осознанно выбрать между стоимостью, устойчивостью и риском.

Как вы считаете: какой контроль компании чаще всего продолжают финансировать по инерции, хотя его вклад в снижение риска уже никто не может доказать?

CISO не может обещать прежнюю защиту после сокращения бюджет | Сетка — социальная сеть от hh.ru